11.05.2014 Views

OWASP テスティングガイド

OWASP テスティングガイド

OWASP テスティングガイド

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

セフトウェア 開 発 者 は、スカャヨティテシトデーソを 見 て、セフトウェアが、より 安 全 で 効 率狨 的 にケーディヱギされていることを 示<br />

すことができます。それによって、セーシケード 解 析 ツーラを 使 う 事 例 ができ、また、 安 全 なケーディヱギ 標 準 に 従 い、セフト<br />

ウェアスカャヨティ 研 修 に 参 加 します。<br />

プルザェキトボネーザメは、デーソを 見 て、プルザェキト 計 画 に 従 って、 成 功 裏 に、スカャヨティテシト 活 動 とヨセーシを 利 用 し、<br />

管 理 していることを 可 能 にしているデーソを 探 します。プルザェキトボネーザメーにとっては、スカャヨティテシトデーソは、プ<br />

ルザェキトがシクザャーラ 通 りであって、 納 期 に 合 わわせた 目 標 に 向 かって 進逭 んでおり、テシト 実 施 中 に 改 善 されていることを<br />

示 すものです。<br />

もし、 情 報 スカャヨティ 室 (ISOs'から 指 示 が 来 るのであれば、スカャヨティテシトデーソは、スカャヨティテシトの 事 業 計 画 に 役<br />

立 ちます。 例 えば、SDLC の 間 のスカャヨティテシトは、プルザェキトの 納 期 に 影 響 を 与 えていないことと、むしろ、 開 発 後 期 に<br />

脆 弱 性 に 対 処 していたら 必 要 であった 全 体 作 業 量 を 減 少 させているという 証 拠 を 提 供 することができます。<br />

監 査 人 に 対 しては、スカャヨティテシトの 計 測 によって、 組 織 の 中 で、スカャヨティリビャープルスシを 通 じて、スカャヨティ 標<br />

準 に 準 拠 しているとの 主 張 について、セフトウェアのスカャヨティの 保 証 と 信 頼 のリプラが 提 供 しています。<br />

最 後 に、スカャヨティヨセーシに 割 り 当 てる 必 要 がある 予 算 に 関 して 責 任 がある、 最 高 情 報 責 任 者 (CIOs'と 最 高 情 報 スカャヨ<br />

ティ 責 任 者 (CISOs'は、どのスカャヨティ 活 動 とツーラに 投 資 するべきかについて、 情 報 に 基 づいた 判 断 を 行 うために、スカ<br />

ャヨティテシトデーソからケシト/ 利 益 分 析 を 導 き 出 そうとします。このような 分 析 を 支 援 する 計 測 方 法 の1つがスカャヨティの<br />

投 資 利 回 り(ROI'[Y23]です。スカャヨティテシトデーソからこのような 計 測 デーソを 得 るためには、 脆 弱 性 の 露 出 のためのヨ<br />

シキと、スカャヨティヨシキを 緩 和 させるためのスカャヨティテシトの 効 果 の 差 異 を 定 量 化 し、このガメップと、スカャヨティテシト<br />

の 活 動 または 採 用 したテシトツーラのケシトを 考 慮 に 入 れることが 重 要 です。<br />

参 考 文 献<br />

[1] トマ・」デ・」ボラケ (T. De Marco), Controlling Software Projects: Management, Measurement and Estimation, Yourdon Press, 1982、『 品 質<br />

と 生 産 性 を 重 視 したセフトウェア 開 発 プルザェキト 技 法 - 見 積 り・ 設 計 ・テシトの 効 果 的 な 構 造造 化 』、 近 代 科 学婲 社 、1987 年<br />

[2] S. ペアンヱ (S. Payne), スカャヨティ 定 量 化 オイド - http://www.sans.org/reading_room/whitepapers/auditing/55.php<br />

[3] 米 国 標 準 技 術 研 究 所 (NIST), 不 適遚 切 なセフトウェアテシト 基 盤 がもたらす 経 済 的 影 響 -<br />

http://www.nist.gov/public_affairs/releases/n02-10.htm<br />

[4] ルシ・アヱゾーセヱ (Ross Anderson), 経 済 学婲 とスカャヨティ 資 源 のヘーザ - http://www.cl.cam.ac.uk/users/rja14/econsec.html<br />

[5] デニシ・」バードヱ (Denis Verdon), セフト 開 発 者 に 釣 りの 仕 方 を 教 える - http://www.owasp.org/index.php/<strong>OWASP</strong>_AppSec_NYC_2004<br />

[6] ブラーシ・」サャナイアー (Bruce Schneier), 暗 号 文 2000 年 9 月 号 - http://www.schneier.com/crypto-gram-0009.html<br />

[7] サボヱテッキ 社 , 脅 威姕 リホート - http://www.symantec.com/business/theme.jsp?themeid=threatreport<br />

[8] 米 国 連連 邦邅 取 引 委 員 会 (FTC), ギョマ・」ヨータ・ブョイヨー 法 - http://www.ftc.gov/privacy/privacyinitiatives/glbact.html<br />

[9] ピーシ 上 院 議 員 及 びサポティアヱ 下 院 議 員 、SB1386、 米 国 ォヨフェラニア 州 新 プョイバサー 法 - http://www.leginfo.ca.gov/pub/01-<br />

02/bill/sen/sb_1351-1400/sb_1386_bill_20020926_chaptered.html<br />

44

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!